TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #9004 5.83K
Группировка MirrorFace атакует японские организации, используя Windows Sandbox и Visual Studio Code для скрытного внедрения вредоносного ПО LilimRAT.

Как это работает?
🔸 Злоумышленники включают отключённую по умолчанию Windows Sandbox после взлома системы.
🔸 Через WSB-конфиг настраивают общие папки, сетевые подключения и автозапуск скриптов.
🔸 Windows Defender в Sandbox не работает, что позволяет скрытно запускать эксплоиты.

Новые угрозы после обновлений Windows 11:
✅ Фоновый запуск Sandbox через wsb.exe
✅ Возможность работы без WSB-файлов (меньше следов)
✅ Песочница не удаляется при закрытии окна — только через wsb.exe stop

Мониторинг процессов:
🔸WindowsSandbox.exe, wsb.exe, vmmemWindowsSandbox
🔸Сетевой трафик (Sandbox использует IP хоста).

🔴 Подробнее в статье
  • 👍 20
  • 🔥 10
  • ❤ 8
  • 😁 2
More from @codeby_sec
  1. Oct 7, 2026Codeby pinned a photo
  2. Oct 7, 2026Антивирусы, EDR, фаерволы и SIEM генерируют тысячи событий каждый день. Ценность создаёт н…
  3. Oct 7, 2026Почему антивирус молчал, пока бизнес терял миллиарды Лето 2025 года. Сеть «ВинЛаб» стоит н…
  4. Oct 6, 2026Противостояние ФБР и ShinyHunters. На прошлой неделе ShinyHunters заявили о взломе взломе…
  5. Oct 6, 2026⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLa…
  6. Oct 6, 2026Arsenal-NG: лаунчер команд для пентеста Arsenal-NG — лаунчер команд для пентеста, написанн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →